Сегодня 15 октября 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В популярнейшем архиваторе 7-Zip обнаружены две уязвимости, позволяющие удалённо взламывать ПК

Исследователи безопасности выявили две критические уязвимости в популярной программе сжатия данных 7-Zip, которые позволяют злоумышленникам выполнять произвольный код на компьютере жертвы, если пользователь откроет или извлечёт содержимое специально сформированного ZIP-архива.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Как стало известно Tom's Hardware, о проблеме сообщила 7 октября японская компания-разработчик ПО для кибербезопасности Trend Micro в рамках инициативы Zero Day Initiative (ZDI). Уязвимости зарегистрированы под идентификаторами CVE-2025-11001 и CVE-2025-11002 и связаны с тем, как 7-Zip обрабатывает символические ссылки внутри ZIP-файлов. Злоумышленник может создать архив, способный выйти за пределы целевой директории распаковки и записать файлы в произвольные системные пути. При комбинированном использовании эти уязвимости позволяют добиться выполнения кода с привилегиями текущего пользователя, что достаточно для компрометации среды Windows. Обе уязвимости имеют базовую оценку по шкале CVSS, равную 7,0.

Согласно бюллетеню ZDI, для эксплуатации требуется минимальное взаимодействие пользователя — достаточно просто открыть или извлечь вредоносный архив. После этого уязвимость обхода каталогов через символические ссылки может перезаписать файлы или разместить полезную нагрузку в чувствительных путях, что позволяет хакеру перехватить поток выполнения. ZDI классифицирует обе ошибки как уязвимости обхода каталогов, ведущие к удалённому выполнению кода в контексте учётной записи службы.

Российский разработчик 7-Zip Игорь Павлов выпустил версию 25.00 5 июля, в которой были устранены данные уязвимости. Стабильная версия 25.01 появилась в августе. Однако публичное раскрытие технических деталей произошло лишь на этой неделе, когда ZDI опубликовала соответствующие уведомления. Это означает, что пользователи, не обновлявшие программу с начала лета, оставались уязвимыми в течение нескольких месяцев, не зная об этом. Кроме того, из-за отсутствия механизма автоматического обновления многие продолжают использовать старые версии программы.

Ранее в этом году уязвимость CVE-2025-0411 привлекла внимание специалистов, поскольку позволяла обходить защиту Windows Mark-of-the-Web (MOTW) путём вложения вредоносных ZIP-архивов друг в друга, эффективно удаляя метку «загружено из интернета» с файлов. Эта проблема была устранена в версии 24.09.

Для обеспечения защиты рекомендуется загрузить 7-Zip версии 25.01 или новее непосредственно с официального сайта проекта. Установщик обновит существующую конфигурацию без изменения пользовательских настроек. До обновления следует избегать распаковки архивов из ненадёжных источников.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Огромное влияние в огромных масштабах»: Илон Маск рассказал о Macrohard — будущем конкуренте Microsoft 2 мин.
SL Soft FabricaONE.AI представила систему корпоративного интеллектуального поиска SL AI Search 35 мин.
OpenAI создала совет по влиянию ИИ на психику пользователей — но без экспертов по предотвращению самоубийств 2 ч.
Microsoft завтра анонсирует «нечто важное» для Windows 3 ч.
Не просто порт, а «новая эра браузерного ретрогейминга»: энтузиасты реализовали веб-версию мультиплеера классической Doom 3 ч.
«Call of Duty существует только потому, что EA были мерзавцами»: босс Battlefield объяснил, как появился главный конкурент Battlefield 4 ч.
«Один из самых красивых городов во всём Тамриэле»: художник поразил фанатов реалистичным переосмыслением Скинграда из The Elder Scrolls IV: Oblivion 5 ч.
ChatGPT научится вести разговоры для взрослых, но только с проверенными взрослыми 6 ч.
Биткоин и золото движутся синхронно — корреляция вплотную подошла к историческому максимуму 6 ч.
От GTX 1060 до RTX 5080: разработчики Vampire: The Masquerade — Bloodlines 2 объявили полные системные требования игры 6 ч.
OpenAI и Oracle развернут 450 тыс. ускорителей NVIDIA в техасском дата-центре Stargate 48 мин.
Frore представила водоблоки LiquidJet с 3D-охлаждением — они справятся с чипами до 4400 Вт 52 мин.
iPhone 17 оживил продажи смартфонов Apple в Китае 2 ч.
Беспилотные такси Waymo преодолеют океан — в следующем году они выйдут на улицы Лондона 2 ч.
В России собрались построить свой космоплан — в теории его уже просчитали 2 ч.
Верховный суд поставил точку в деле московского изобретателя против Apple 2 ч.
МВФ: мир уже прошёл половину пути до лопнувшего ИИ-пузыря и нового финансового кризиса 2 ч.
Первая гарнитура на Android XR дебютирует на следующей неделе — Samsung представит Project Moohan 2 ч.
Broadcom представила первые в мире 800GbE-адаптеры Thor Ultra с поддержкой Ultra Ethernet для масштабных ИИ-кластеров 3 ч.
Квартальная выручка неооблаков выросла на 200 %, а в 2030 году она достигнет $180 млрд 3 ч.